Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше.

На данный момент приобретение лицензий ESET через наш сайт недоступно.
В качестве альтернативы предлагаем антивирусные решения PRO32 — надёжную защиту от киберугроз и высокую производительность для устройств на Windows и Android.

Приглашаем вас присоединиться к новому форуму PRO32.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Добавьте лицензию в корзину и примените промокод при оформлении заказа.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] Оперативная память » svchost.exe(1164) - модифицированный Win32/Corkow.A троянская программа - очистка невозможна
сделайте образ автозапуска в uVS
[ Закрыто] Модифицированный Win32/Corkow.A троянская программа - очистка невозможна
выполнить скрипт в uVS
скопировать содержимое кода в буфер обмена
uVS: start.exe, текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена
закрыть браузеры перед выполнением скрипта

Код

;uVS v3.73 script [http://dsrt.dyndns.org]

delall %SystemDrive%\USERS\K&R\APPDATA\ROAMING\NETPROTOCOL.EXE
deltmp
delnfr
restart



перезагрузка, пишем о старых и новых проблемах.

+
добавить: лог журнала обнаруженных угроз
Очистка невозможна. Сразу лог., Оперативная память » svchost.exe(1208) - модифицированный Win32/Corkow.A троянская программа - очистка невозможна
второй лог нужен для окончательной зачистки.
Очистка невозможна. Сразу лог., Оперативная память » svchost.exe(1208) - модифицированный Win32/Corkow.A троянская программа - очистка невозможна
+
сделайте дополнительно проверку системы в малваребайт
Очистка невозможна. Сразу лог., Оперативная память » svchost.exe(1208) - модифицированный Win32/Corkow.A троянская программа - очистка невозможна
выполнить скрипт в uVS
скопировать содержимое кода в буфер обмена
uVS: start.exe, текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена
закрыть браузеры перед выполнением скрипта

Код

;uVS v3.73 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\X3DOGMGR.ACC
addsgn 79A853921D1F5241CB57569C1BC05286DDEE800362F575787AB7E1ACAFA25540CB0B3CA8C13F9C11E98C84F5457C49907D37E38DAA2535EC59675B5BE30ADD07 8 Corkow.A [NOD32]

delall %SystemDrive%\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\X3DOGMGR.ACC
delref HTTP://QIP.RU
delref HTTP://SEARCH.QIP.RU
deltmp
delnfr
restart



перезагрузка, пишем о старых и новых проблемах.
Radmin
+
сделайте дополнительно проверку системы в малваребайт
Radmin
выполнить скрипт в uVS
скопировать содержимое кода в буфер обмена
uVS: start.exe, текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена
закрыть браузеры перед выполнением скрипта

Код

;uVS v3.73 script [http://dsrt.dyndns.org]

zoo %Sys32%\WINSYS2.EXE
addsgn 1A3A1E9A55835A8CF42BFB3A884BFE25AECFF4A0DE9017213B9785FE505B0CACD0B24A12C6DED845AE40DB1603EA178E7129E87A21DD7769D977E4B6C68B6787 8 winsys_vir

delref %Sys32%\WINSYS2.EXE
delref HTTP://WEBALTA.RU
delref HTTP://START.FACEMOODS.COM/?A=DDRNW&F=2
delref HTTP://WEBALTA.RU
delref HTTP://XTREME.WS/
deltmp
delnfr

restart



перезагрузка, пишем о старых и новых проблемах.

архив из папки uVS с копиями вирусов для вирлаба с таким именем, например: 2010-10-04_13-30-55.rar/7z)
отправить в почту [email protected], [email protected]
если архив не был создан автоматически, самостоятельно добавьте папку ZOO в архив с паролем infected
Radmin
создайте образ автозапуска в uVS
--------
если start.exe не будет запускаться, переименуйте файл в start.cmd или start.pif
Изменено: santy - 11.01.2012 19:33:59
[ Закрыто] Win32/Corkow.A троянская программа - очистка невозможна
явно, файлика не видно.
после выполнения скрипта, если не поможет,
сделайте образ автозапуска по методу поиска скрытых файлов.
[ Закрыто] Win32/Corkow.A троянская программа - очистка невозможна
сделайте лог журнала обнаруженных угроз
+
лог сканирования в малваребайт